[Fondamentaux de la Gestion des Identités](https://www.pingidentity.com/fr/resources/identity-fundamentals.html)  

[IA agentique](https://www.pingidentity.com/fr/resources/identity-fundamentals/agentic-ai.html) 

[Considérations clés IAM pour prendre en charge l’IA agentique](https://www.pingidentity.com/fr/resources/identity-fundamentals/agentic-ai/key-iam-considerations.html) 

[Classes et études de cas de l’agent d’IA](https://www.pingidentity.com/fr/resources/identity-fundamentals/agentic-ai/classes-and-use-cases.html) 

[Meilleures pratiques IAM pour les agents d'IA](https://www.pingidentity.com/fr/resources/identity-fundamentals/agentic-ai/iam-best-practices-ai-agents.html) 

[Implémentations de référence et modèles](https://www.pingidentity.com/fr/resources/identity-fundamentals/agentic-ai/reference-implementation-patterns.html) 

[Identité d'exécution](https://www.pingidentity.com/fr/resources/identity-fundamentals/agentic-ai/runtime-identity.html) 

[Identité Headless](https://www.pingidentity.com/fr/resources/identity-fundamentals/agentic-ai/headless-identity.html) 

[Authentification](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication.html) 

[Authentification basée sur un certificat](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/certificate-authentication.html) 

[Authentification CHAP](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/chap-authentication.html) 

[Qu’est-ce que l’authentification continue ?](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/continuous-authentication.html) 

[Gestion des identités fédérées](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/federated-identity-management.html) 

[L’authentification passwordless](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/passwordless-authentication.html) 

[Authentification FIDO : explication de WebAuthn, FIDO2 et CTAP2](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/passwordless-authentication/fido.html) 

[Authentification basée sur le niveau de risque](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/risk-based-authentication.html) 

[Single Sign-On (SSO)](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/single-sign-on.html) 

[Authentification à facteur simple, à double facteur et multifacteur](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/single-factor-two-factor-multi-factor-authentication.html) 

[Authentification basée sur des jetons](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication/token-based-authentication.html) 

[Protocoles d’authentification et d’autorisation](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-protocols.html) 

[LDAP](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-protocols/ldap.html) 

[SCIM](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-protocols/scim.html) 

[WebAuthn](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-protocols/webauthn.html) 

[Kerberos](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-protocols/kerberos.html) 

[WS-Trust](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-protocols/ws-trust.html) 

[Standards d’authentification et d’autorisation](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-standards.html) 

[SAML](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-standards/saml.html) 

[OAuth](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-standards/oauth.html) 

[OpenID Connect (OIDC)](https://www.pingidentity.com/fr/resources/identity-fundamentals/authentication-authorization-standards/openid-connect.html) 

[Autorisation](https://www.pingidentity.com/fr/resources/identity-fundamentals/authorization.html) 

[Méthodes d’autorisation](https://www.pingidentity.com/fr/resources/identity-fundamentals/authorization/authorization-methods.html) 

[Provisioning des utilisateurs et des comptes](https://www.pingidentity.com/fr/resources/identity-fundamentals/authorization/user-account-provisioning.html) 

[Comment le single sign-on fonctionne avec un annuaire](https://www.pingidentity.com/fr/resources/identity-fundamentals/authorization/sso-directory.html) 

[l’Autorisation Dynamique](https://www.pingidentity.com/fr/resources/identity-fundamentals/authorization/dynamic-authorization.html) 

[Gestion centralisée des identités](https://www.pingidentity.com/fr/resources/identity-fundamentals/centralized-identity-management.html) 

[Qu'est-ce que la gestion centralisée des identités ?](https://www.pingidentity.com/fr/resources/identity-fundamentals/centralized-identity-management/what-is-centralized-identity-management.html) 

[Comment fonctionne la gestion centralisée des identités ?](https://www.pingidentity.com/fr/resources/identity-fundamentals/centralized-identity-management/how-does-centralized-identity-management-work.html) 

[Normes liées à l'identité centralisées](https://www.pingidentity.com/fr/resources/identity-fundamentals/centralized-identity-management/authentication-authorization-standards.html) 

[SAML](https://www.pingidentity.com/fr/resources/identity-fundamentals/centralized-identity-management/authentication-authorization-standards/saml.html) 

[OAuth](https://www.pingidentity.com/fr/resources/identity-fundamentals/centralized-identity-management/authentication-authorization-standards/oauth.html) 

[OpenID Connect (OIDC)](https://www.pingidentity.com/fr/resources/identity-fundamentals/centralized-identity-management/authentication-authorization-standards/openid-connect.html) 

[Gestion d’identité décentralisée](https://www.pingidentity.com/fr/resources/identity-fundamentals/decentralized-identity-management.html) 

[Qu'est-ce que la gestion des identités décentralisée ?](https://www.pingidentity.com/fr/resources/identity-fundamentals/decentralized-identity-management/what-is-decentralized-identity-management.html) 

[Comment fonctionne la gestion décentralisée des identités ?](https://www.pingidentity.com/fr/resources/identity-fundamentals/decentralized-identity-management/how-does-decentralized-identity-management-work-.html) 

[En quoi l'identité décentralisée est-elle différente ?](https://www.pingidentity.com/fr/resources/identity-fundamentals/decentralized-identity-management/how-is-decentralized-identity-different.html) 

[Normes d’identité décentralisée](https://www.pingidentity.com/fr/resources/identity-fundamentals/decentralized-identity-management/decentralized-identity-standards.html) 

[Termes courants](https://www.pingidentity.com/fr/resources/identity-fundamentals/decentralized-identity-management/common-terms.html) 

[Gestion des Identités et des Accès](https://www.pingidentity.com/fr/resources/identity-fundamentals/identity-and-access-management.html) 

[Fournisseurs d’identité et fournisseurs de service](https://www.pingidentity.com/fr/resources/identity-fundamentals/identity-and-access-management/identity-providers-service-providers.html) 

[Gestion Centralisée et Décentralisée des Identités](https://www.pingidentity.com/fr/resources/identity-fundamentals/identity-and-access-management/centralized-decentralized-identity-management.html) 

[Orchestration des Identités](https://www.pingidentity.com/fr/resources/identity-fundamentals/identity-orchestration.html) 

[Fournisseurs d'identité et de services](https://www.pingidentity.com/fr/resources/identity-fundamentals/identity-providers-service-providers.html) 

[Sécurité Zero Trust](https://www.pingidentity.com/fr/resources/identity-fundamentals/zero-trust-security.html) 

[Qu'est-ce que la gestion des identités et des accès interentreprises (IAM B2B) ?](https://www.pingidentity.com/fr/resources/identity-fundamentals/b2b-identity.html) 

[Vérification](https://www.pingidentity.com/fr/resources/identity-fundamentals/verification.html) 

[L'authentification des appareils partagés](https://www.pingidentity.com/fr/resources/identity-fundamentals/shared-device-authentication.html) 

Expand All | Collapse All 

# WebAuthn, c’est quoi ?

De plus en plus populaire auprès des navigateurs, des systèmes d’exploitation et des terminaux, WebAuthn est un protocole d’authentification des API sans mot de passe qui fonctionne au sein d’un navigateur pour enregistrer, gérer et authentifier des utilisateurs. Il ne nécessite aucun mot de passe, résiste au phishing et utilise deux facteurs en un.

## Des authentifiants à la place des mots de passe

Du début à la fin, le processus WebAuthn implique quatre éléments : un utilisateur, un navigateur compatible avec WebAuthn, un(e) application/service et un authentifiant. Bien qu’ils ne fassent pas partie du protocole même, des authentifiants sont nécessaires car WebAuthn élimine le besoin d’avoir un mot de passe et requiert d’avoir un authentifiant à sa place. Les authentifiants se trouvent sur le terminal de l’utilisateur et sont biométriques (empreintes digitales ou reconnaissance faciale) ou font partie d’un équipement externe (comme une Yubi key). Ils peuvent également être intégrés à une plateforme logicielle, telle que MacOS, Windows, Android ou iOS.

**DEUX FACTEURS EN UN**

WebAuthn élimine l’utilisation du mot de passe commun come un facteur unique mais fonctionne toujours comme authentification multifacteur (MFA) car l’utilisateur doit présenter « quelque chose qu’il est » (identité biométrique) et « quelque chose qu’il a » (son appareil).

## Fonctionnement

Le protocole WebAuthn déplace les identités de l’utilisateur dans le navigateur et dans les appareils sans avoir besoin de communication directe entre l’utilisateur et le serveur. Par exemple, lorsque la requête initiale est envoyée, elle se dirige vers le navigateur et non vers le service. En retour, la réponse à la requête retourne vers le navigateur, non vers l’utilisateur.

Pour que cela se produise, WebAuthn utilise une clé publique depuis l’application web et une clé privée depuis l’utilisateur (des authentifiants biométriques ou basés sur la possession dans des téléphones portables, des tablettes, des ordinateurs portables, etc.). Ce processus permet aussi aux utilisateurs de se connecter sur des applications et des services cloud différents avec la même identité, en éliminant le besoin de créer des identifiants uniques pour chacun.

**EXEMPLE**

1. Ian ouvre un navigateur et commence à se connecter au site web de son université par le biais d’un navigateur compatible avec WebAuthn.
1. Le navigateur constate que Ian possède un appareil enregistré et demande à son système d’exploitation Mac d’obtenir ses données d’authentification (clé privée).
1. Une fois que l’identité de Ian a été vérifiée, le navigateur met en place une clé d’identité sécurisée permettant à Ian d’être connecté automatiquement au site web de l’université.
1. Si Ian quitte le site web de son université et se connecte à une autre application compatible WebAuthn, le navigateur peut partager sa clé d’identité sous couvert du système d’exploitation Mac, ce qui permet à d’autres services et appareils, outre son université, d’identifier Ian.

### Deux clés sont nécessaires

Le protocole WebAuthn utilise une paire de clés publique-privée pour authentifier l’utilisateur par le biais d’un navigateur compatible WebAuthn. La clé privée (biométrie ou appareil externe) est stockée sur l’appareil de l’utilisateur. La clé publique est stockée dans l’application web avec un identifiant chiffré et généré de façon aléatoire.

#### CLÉ PRIVÉE

Lorsqu’un utilisateur se connecte à une application web, le navigateur demande à l’utilisateur de s’authentifier à l’aide d’un authentifiant, également appelé clé privé. L’utilisateur répond à cette demande en activant son identité biométrique (empreintes digitales ou reconnaissance faciale) ou un appareil physique externe (comme une Yubi key). En utilisant le protocole, le navigateur indique au service que l’utilisateur est authentifié et lui transmet la clé privée.

#### CLÉ PUBLIQUE

Une fois que la clé privée a été approuvée par le service, il signe la requête et la renvoie au navigateur avec une clé publique. Lorsqu’elle parvient au navigateur, l’utilisateur est authentifié et peut utiliser le service.

## Pourquoi WebAuthn est bénéfique à votre entreprise

L’utilisation de WebAuthn procure une expérience fluide pour vos employés, vos clients et autres utilisateurs. L’authentification avec la biométrie ou une clé physique est supérieure à l’utilisation d’un mot de passe comme clé unique. Elle garantit une expérience utilisateur fluide avec moins de frictions que d’autres méthodes, et elle contourne les risques associés à l’utilisation d’un mot de passe.

Pour ce qui est des organisations, WebAuthn offre une connexion plus rapide grâce à plusieurs méthodes, appareils et systèmes d’exploitation. Il évite le risque d’avoir des cyberattaques basées sur les mots de passe et offre une résistance aux attaques par phishing, en particulier lorsqu’un authentifiant biométrique est utilisé. Pour ce qui est des informaticiens, WebAuthn leur libère du temps, en leur permettant de travailler sur d’autres projets, et réduit les appels au service client et d’assistance.

Ressources annexes

[Capacité 

 Authentification multifacteur plus intelligente](https://www.pingidentity.com/fr/capability/multi-factor-authentication.html) 

[Web 

Web Authentication: An API for Accessing Public Key Credentials](https://www.w3.org/TR/webauthn-2/) 

Lancez-vous  
 dès aujourd'hui

Contactez-Nous

[sales@pingidentity.com](mailto:sales@pingidentity.com)

Découvrez comment Ping peut vous aider à offrir des expériences sécurisées aux employés, partenaires et clients dans un monde numérique en constante évolution.